Zaznali so ranljivost v ključih GPG na GitHubu

ranljivost

Če jih izkoristijo, lahko napadalcem omogočijo nepooblaščen dostop do občutljivih informacij ali na splošno povzročijo težave

Pred nekaj dnevi je GitHub v objavi na blogu razkril podrobnosti o ranljivosti , ki omogoča dostop do vsebine okoljskih spremenljivk, izpostavljenih v vsebnikih, ki se uporabljajo v njegovi produkcijski infrastrukturi.

Ranljivost je odkril udeleženec programa Bug Bounty, ki je zasnovan za iskanje varnostnih težav in nagrajevanje raziskovalcev za njihove ugotovitve. Ta težava vpliva tako na storitev GitHub kot na konfiguracije strežnika GitHub Enterprise Server (GHES) , ki se izvajajo v sistemih uporabnikov.

Varnostna ranljivost, katalogizirana kot CVE-2024-0200 z visoko oceno resnosti 7.2 (CVSS), še ni bila izkoriščena v praksi. Analiza dnevnikov in revizija infrastrukture nista razkrili nobenih dokazov o preteklih izkoriščanjih, razen dejavnosti raziskovalca, ki je težavo prijavil. Vendar pa so bili kot preventivni ukrep zamenjani vsi šifrirni ključi in poverilnice, ki bi lahko bile ogrožene.

Omenjeno je, da je ranljivost prizadeta na strežniku GitHub Enterprise Server (GHES), vendar izkoriščanje ranljivosti zahteva prijavo overjenega uporabnika z vlogo lastnika organizacije v račun na instanci GHES, kar omejuje možnost izkoriščanja.

Ta ranljivost je prisotna tudi v GitHub Enterprise Server (GHES). Vendar pa izkoriščanje zahteva, da se preverjeni uporabnik z vlogo lastnika organizacije prijavi v račun na primerku GHES, kar je pomemben sklop olajševalnih okoliščin za morebitno izkoriščanje. Danes, 16. januarja 2024, je na voljo popravek za različice GHES 3.8.13, 3.9.8, 3.10.5 in 3.11.3. Strankam GHES priporočamo, da popravek namestijo takoj, ko lahko.

Izguba poverilnic v naših proizvodnih sistemih je povzročila vrsto izpadov storitev med 27. in 29. decembrom. Zavedamo se vpliva, ki so ga imeli na naše stranke, ki se zanašajo na GitHub, in smo izboljšali naše postopke rotacije poverilnic, da zmanjšamo tveganje nenačrtovanih izpadov v prihodnosti.

Omeniti velja, da je bila ranljivost odpravljena na GitHubu in da je bila izdana posodobitev izdelka za GHES 3.8.13, 3.9.8, 3.10.5 in 3.11.3. GitHub je ranljivost v GHES označil kot primer "nevarne uporabe refleksije", ki predstavlja tveganje za vbrizgavanje refleksije in oddaljeno izvajanje kode (saj ta vrsta ranljivosti vodi do izvajanja uporabniško nadzorovane kode ali metod na strani strežnika).

Zamenjava teh internih ključev je povzročila izpad nekaterih storitev med 27. in 29. decembrom. Skrbniki GitHuba si prizadevajo odpraviti napake, ki so bile storjene med posodobitvijo ključev in so vplivale na stranke.

Med izvedenimi ukrepi je bil posodobljen zasebni ključ za podpisovanje potrjevanj GitHub GPG , ki se uporablja za podpisovanje potrjevanj, ustvarjenih na GitHubu. To vključuje potrjena ...

Poleg tega uporabnikom, ki uporabljajo te javne ključe v lasti GitHuba za lokalno preverjanje potrjevanja in šifriranje podatkov med prenosom, svetujemo, da posodobijo svoje ključe GitHub GPG, da bodo njihovi sistemi še naprej delovali po spremembi ključev.

Nenazadnje, če vas zanima več informacij, lahko podrobnosti najdete na naslednji povezavi.


Dodaj kot prednostni vir v Googlu